Tin cậy và bảo mật
Cập nhật lần cuối: tháng 8 năm 2026
Trang này tóm tắt cách HopToDesk Dashboard được xây dựng, lưu trữ và bảo vệ. Chúng tôi hướng tới việc đưa ra câu trả lời trung thực, cụ thể thay vì những tuyên bố tiếp thị. Nếu bạn cần thông tin không có ở đây để đánh giá nhà cung cấp, hãy liên hệ với chúng tôi tại contact@hoptodesk.com.
Lưu trữ và hạ tầng
HopToDesk Dashboard chạy hoàn toàn trên hạ tầng đám mây được quản lý của các nhà cung cấp uy tín. Chúng tôi không vận hành trung tâm dữ liệu riêng.
- Dashboard, API, cơ sở dữ liệu và lưu trữ tệp: một nền tảng đám mây biên lớn duy trì chứng nhận ISO/IEC 27001 và báo cáo SOC 2 Type II ở cấp nền tảng. Cơ sở dữ liệu chính đặt tại Hoa Kỳ.
- Mạng tín hiệu (kết nối ngang hàng) và mạng chuyển tiếp thời gian thực: Trung tâm dữ liệu đạt chứng nhận ISO/IEC 27001 tại Liên minh châu Âu (Đức) và Hoa Kỳ.
Chúng tôi công bố tình trạng hoạt động trực tiếp của bảng điều khiển, cơ sở dữ liệu, mạng tín hiệu và relay thời gian thực trên một trang trạng thái công khai.
Mã hóa
- Khi truyền: toàn bộ lưu lượng của dashboard, API và ứng dụng khách được mã hóa bằng TLS.
- Khi lưu trữ: dữ liệu dashboard (cơ sở dữ liệu, lưu trữ đối tượng và lưu trữ khóa-giá trị) được mã hóa khi lưu trữ ở cấp nền tảng.
- Phiên từ xa: các phiên điều khiển từ xa giữa các thiết bị được mã hóa đầu cuối.
Xác thực và kiểm soát truy cập
- Mật khẩu tài khoản chỉ được lưu dưới dạng băm có thêm chuỗi ngẫu nhiên, không bao giờ ở dạng văn bản thuần.
- Xác thực hai yếu tố (TOTP), kèm mã khôi phục dùng một lần.
- Khóa truy cập (WebAuthn) để đăng nhập không cần mật khẩu, được chấp nhận thay cho mật khẩu và được tính là xác thực đa yếu tố.
- Chủ tài khoản có thể yêu cầu mọi thành viên nhóm sử dụng xác thực hai yếu tố hoặc khóa truy cập.
- Đăng nhập một lần qua OIDC cho tổ chức.
- Danh sách IP được phép, giới hạn việc đăng nhập bảng điều khiển, lệnh gọi API và kết nối thời gian thực trong phạm vi các địa chỉ bạn chỉ định, thiết lập cho toàn bộ tài khoản hoặc cho từng thành viên.
- Kiểm soát truy cập theo vai trò cho thành viên nhóm.
- Khóa API giới hạn phạm vi và có thể thu hồi cho tích hợp.
- Nhật ký kiểm toán hoạt động quản trị ghi lại ai đã làm gì, có thể xuất ra CSV hoặc JSON để nạp vào hệ thống SIEM.
Các biện pháp kiểm soát nêu trên có sẵn trong mọi gói, kể cả gói miễn phí. Các chính sách truy cập có điều kiện giới hạn kết nối thiết bị theo IP nguồn, thời điểm trong ngày hoặc quốc gia có trong gói Enterprise và MSP.
Bảo vệ thiết bị
- Mỗi thiết bị được bảo vệ bằng mật khẩu cố định do bạn đặt, mật khẩu dùng một lần luân phiên, hoặc cả hai.
- Xác thực hai yếu tố ở cấp thiết bị: thiết bị có thể yêu cầu mã từ ứng dụng xác thực trước khi bắt đầu phiên. Mọi ứng dụng khách đều hỗ trợ lời nhắc này, kể cả ứng dụng web trên trình duyệt.
- Chế độ phê duyệt có thể yêu cầu người tại thiết bị chấp nhận từng phiên kết nối đến.
- Truy cập dễ dàng cho phép nhóm của bạn kết nối mà không cần mật khẩu dùng chung; mỗi phiên được ủy quyền trước qua tài khoản dashboard và được ghi vào nhật ký kiểm toán. Truy cập dễ dàng thuộc gói Business.
Đơn vị xử lý phụ
Để vận hành Dịch vụ, chúng tôi dựa vào một số ít nhà cung cấp bên thứ ba đã được thẩm định. Mỗi bên chỉ xử lý dữ liệu cần thiết cho chức năng của mình. Đây là danh sách hiện tại của chúng tôi.
| Nhà cung cấp | Mục đích | Địa điểm | Cơ sở chuyển dữ liệu |
|---|---|---|---|
| Cloudflare, Inc. | Lưu trữ bảng điều khiển và API, cơ sở dữ liệu, lưu trữ đối tượng và lưu trữ khóa-giá trị | Mạng biên toàn cầu; cơ sở dữ liệu tại Hoa Kỳ và Liên minh Châu Âu | Điều khoản hợp đồng mẫu và Khung bảo mật dữ liệu EU-Hoa Kỳ |
| Hetzner Online GmbH | Mạng signal (kết nối ngang hàng) và relay thời gian thực | Đức và Hoa Kỳ | Xử lý trong EU; Điều khoản hợp đồng mẫu cho địa điểm tại Hoa Kỳ |
| Brevo SAS | Email giao dịch và thông báo | Liên minh châu Âu | Xử lý trong EU |
| Zoho Corporation | Bộ phận hỗ trợ: nhận và lưu trữ email hỗ trợ gửi đến | Hoa Kỳ | Điều khoản hợp đồng mẫu và Khung bảo mật dữ liệu EU-Hoa Kỳ |
| Anthropic, PBC | Trợ lý AI và phân loại phiếu hỗ trợ, chỉ dùng khi tài khoản bật các tính năng đó | Hoa Kỳ | Điều khoản hợp đồng mẫu và Khung bảo mật dữ liệu EU-Hoa Kỳ |
Các khoản thanh toán thực hiện qua trang thanh toán trên website của chúng tôi do Link, LLC (trước đây là Lemon Squeezy LLC), hoạt động dưới tên Lemon Squeezy, xử lý với tư cách là bên bán ghi nhận. Vì giao dịch bán đó về mặt pháp lý được xác lập giữa bạn và họ chứ không phải giữa bạn và chúng tôi, nên đối với giao dịch thanh toán họ hành động với tư cách là bên kiểm soát dữ liệu độc lập chứ không phải bên xử lý phụ của chúng tôi, và các điều khoản bảo mật của chính họ được áp dụng. Nếu bạn dùng hợp đồng xuất hóa đơn, Begonia Holdings LLC sẽ xuất hóa đơn trực tiếp cho bạn và bạn thanh toán bằng chuyển khoản ngân hàng, khi đó giao dịch bán được xác lập với chúng tôi, chúng tôi lưu giữ thông tin thanh toán của bạn với tư cách là bên kiểm soát hồ sơ thương mại của chính mình, và các ngân hàng chuyển tiền hành động với tư cách bên kiểm soát độc lập theo nghĩa vụ pháp lý của riêng họ. Không con đường nào trong hai con đường này đặt một bên xử lý phụ giữa chúng tôi và dữ liệu của bạn.
Nếu bạn chọn đăng nhập bằng tài khoản Google hoặc Microsoft, nhà cung cấp đó xác thực bạn theo điều khoản riêng của họ với tư cách bên kiểm soát độc lập, và chúng tôi chỉ nhận địa chỉ email cùng tên được trả về. Nhà cung cấp đăng nhập là tùy chọn và không phải bên xử lý phụ của chúng tôi.
Chúng tôi thông báo cho khách hàng đã ký Thỏa thuận xử lý dữ liệu với chúng tôi ít nhất 30 ngày trước khi bổ sung hoặc thay thế một bên xử lý phụ. Để được thêm vào danh sách thông báo đó, hãy liên hệ với chúng tôi tại contact@hoptodesk.com.
Nơi lưu trữ dữ liệu
Bạn chọn nơi lưu trữ dữ liệu bảng điều khiển của mình khi tạo tài khoản: Hoa Kỳ hoặc Liên minh Châu Âu.
Tài khoản được tạo ở khu vực EU chỉ lưu dữ liệu tài khoản, thiết bị, phiếu hỗ trợ và cấu hình trên hạ tầng thuộc thẩm quyền EU, với cơ sở dữ liệu, kho lưu trữ tệp và bản sao lưu được mã hóa riêng trong Liên minh Châu Âu.
Các mạng tín hiệu và chuyển tiếp thời gian thực có một địa điểm tại Liên minh Châu Âu (Đức), nhưng chúng chỉ điều phối kết nối và chuyển tiếp lưu lượng theo thời gian thực và không lưu trữ lâu dài nội dung phiên hay dữ liệu doanh nghiệp.
Các tài khoản hiện có vẫn ở khu vực Hoa Kỳ. Nếu bạn cần chuyển tài khoản sang khu vực EU, hãy liên hệ với chúng tôi và chúng tôi sẽ di chuyển giúp bạn.
Việc chuyển vùng là thay đổi một lần cho mỗi tài khoản.
Tài khoản khu vực EU đăng nhập tại eu.dashboard.hoptodesk.com.
Chứng nhận và tuân thủ
Các nhà cung cấp hạ tầng nền tảng của chúng tôi đã được chứng nhận độc lập như mô tả ở trên. Bản thân HopToDesk hiện chưa có chứng nhận độc lập SOC 2 Type II hay ISO/IEC 27001. Dashboard có công cụ theo dõi mức sẵn sàng tuân thủ phục vụ việc tự đánh giá nội bộ của bạn; đây là công cụ tự đánh giá, không phải chứng thực của bên thứ ba. Chúng tôi sẵn lòng hoàn thành các bảng câu hỏi bảo mật hợp lý trong khuôn khổ đánh giá nhà cung cấp của bạn.
Pháp nhân
HopToDesk được vận hành bởi Begonia Holdings LLC, một công ty trách nhiệm hữu hạn tại Wyoming thành lập năm 2020 và đã đăng ký kinh doanh tại California với tư cách LLC nước ngoài (số pháp nhân California B20260321378). Địa chỉ đăng ký là 30 N Gould St Ste R, Sheridan, WY 82801, United States. Hợp đồng và hóa đơn trực tiếp do Begonia Holdings LLC phát hành.
Báo cáo sự cố bảo mật
Nếu bạn cho rằng mình đã phát hiện một lỗ hổng bảo mật, vui lòng báo cáo tới contact@hoptodesk.com. Chúng tôi trân trọng việc công bố có trách nhiệm và sẽ điều tra mọi báo cáo chính đáng.